token及session认识总结

最近在做token认证,研究了好几天,下面把这些天吸收的知识点做个总结

密码登录流程

用户发送密码和用户名
服务端验证信息,获取相应用户信息

密码登录问题
密码相应一个用户,是不会频繁更改的。
但是如果频繁传送密码进行验证,那么很容易将密码泄露
所以最好使用一个可控并且频繁变化的凭证来代替密码

session认证流程

用户发送密码和用户名
服务端通过验证后,创建一个session会话,保存用户相关信息,然后将sessionId传给用户
用户再次访问服务器时带上sessionId,到之前的服务器读取已经存在的session

jwt token登录流程

用户发送密码和用户名
服务端通过验证后,会创建一个token,token可以自包含用户的一些信息,然后返回给用户
用户需要表明身份的时候,就带上token请求服务端

session和jwt token认证的优缺点

session认证
jwt token认证
优点:
没有跨域问题,因为其身份信息是token自带的
不会受到csrf的攻击
信息透明,但是有私钥加密
缺点:
token泄露,他人可以冒充用户
token刷新问题
token比较长,传输比较消耗流量

session跨域问题

Session介绍
由于http是无状态的,所以服务端为了记住一些客户端的信息,需要把信息保存到session中。每个客户最多只有一个session,当再次访问服务端的时候,我们能够通过客户手里的sessionId拿到当前客户的session。session是存储在堆中的,所以是要消耗一定的资源的。

Session共享问题
由于session是存储在内存中的,并且每个用户都只有一个,那么假如一个用户访问了A主机后,此时去访问我们集群中的B主机,那么就拿不到A主机上的session。

cookies攻击

http无状态
http为了方便及高效,所以不持久化之前的响应和请求。及响应完本次请求就忘记,然后继续下次请求。

Cookie介绍

Cookie 会根据从服务器端发送的响应报文内的一个叫做 Set-Cookie 的
首部字段信息,通知客户端保存 Cookie。当下次客户端再往该服务器
发送请求时,客户端会自动在请求报文中加入 Cookie 值后发送出
去。

也就是说cookie是由服务器指定生成的,或则客户端脚本也可以生成。
目的是为了维护http的一些状态。

cookie可以分为内存cookie(会话cookie)和硬盘cookie。
会话cookie当关闭浏览器,cookie信息就会消失。
硬盘cookie是根据各自浏览器把cookie信息存储在某个地方,不同浏览器可能存储路径不同,所以不太会共享。

CSRF攻击
原理分析:
在本浏览器中发送一个服务器请求,假如我们浏览器的cookie有缓存这个服务器的认证信息,那么我们请求会自动筛选相应的cookie信息,加到请求头里,这样请求就能够被认为是合法的。

举例:
假如我们点开了一个广告的游戏网站,这个网站可能会发起一个上传简书文章的请求,那么当前咱们浏览器的cookie里面有简书的登录凭证,所以这个发布是会成功的。

随机串和token的区别

随机串是不带用户信息的,所以只能当作票据来换取用户信息。所以其实还是把用户信息存到服务端。
假如把随机串持久化到数据库,那么过期更新是个比较麻烦的事情。所以随机串还是面临着数据共享的问题。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,921评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,635评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,393评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,836评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,833评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,685评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,043评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,694评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,671评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,670评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,779评论 1 332
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,424评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,027评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,984评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,214评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,108评论 2 351
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,517评论 2 343

推荐阅读更多精彩内容